0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

簡(jiǎn)歷中居然藏有木馬 細(xì)思恐極

數(shù)據(jù)分析與開(kāi)發(fā) ? 來(lái)源:數(shù)據(jù)分析與開(kāi)發(fā) ? 作者:小白學(xué)黑客 ? 2021-01-06 16:22 ? 次閱讀

神秘郵件

前幾天,公司HR在群里發(fā)來(lái)了一條消息,說(shuō)收到一封非??梢傻暮?jiǎn)歷郵件。

8e58f59e-4a2a-11eb-8b86-12bb97331649.png

不枉公司三令五申的信息安全意識(shí)培養(yǎng),咱們的HR小姐姐能有這樣的敏銳意識(shí),得給她點(diǎn)個(gè)贊!

最近部門(mén)確實(shí)在進(jìn)行人員招聘,也進(jìn)行了大量的招聘宣傳,每天都要收到不少的簡(jiǎn)歷郵件,但這封郵件卻透露著些許古怪。

郵件的正文沒(méi)有任何信息,只有一個(gè)附件:簡(jiǎn)歷.pdf

首先,咱們正常人投個(gè)簡(jiǎn)歷,怎么著也會(huì)在正文中簡(jiǎn)單介紹一下自己吧?誰(shuí)會(huì)像這樣直接留白呢?

其次,附件簡(jiǎn)歷的文件名一般都會(huì)包含職位、名字等信息吧?就像小L-安全研發(fā)工程師-個(gè)人簡(jiǎn)歷.pdf,誰(shuí)會(huì)直接就叫“簡(jiǎn)歷”?。?/p>

沙箱分析

拿到這個(gè)pdf文件,別急著打開(kāi),弄到虛擬機(jī)沙箱中,看一下這貨能不能現(xiàn)出原形。

pdf文件打開(kāi)一切看起來(lái)正常,確實(shí)像是一封真實(shí)的簡(jiǎn)歷,就連應(yīng)聘人的需求都是匹配的,但查證后發(fā)現(xiàn),其中的聯(lián)系方式全都是虛構(gòu)的,簡(jiǎn)歷內(nèi)容基本是網(wǎng)絡(luò)找來(lái)東拼西湊+虛構(gòu)偽造出來(lái)的。

8e9e086e-4a2a-11eb-8b86-12bb97331649.png

再來(lái)看一下樣本的行為分析,看看有沒(méi)有什么可疑的行為。

8edf4cc0-4a2a-11eb-8b86-12bb97331649.png

我嘞個(gè)去!不看不知道,這家伙居然釋放了一個(gè)程序出來(lái)到臨時(shí)文件夾,然后把它給執(zhí)行了起來(lái)!

去臨時(shí)文件夾中試圖找到這個(gè)文件,結(jié)果發(fā)現(xiàn)文件沒(méi)了:

看來(lái)這家伙有點(diǎn)能耐啊!

臨時(shí)寫(xiě)了個(gè)腳本,在虛擬機(jī)后臺(tái)運(yùn)行,不斷檢測(cè)備份臨時(shí)文件夾下的文件。

再一次跑了一下樣本文件,總算把這個(gè)釋放出來(lái)的exe給逮住了。

逆向分析

接下來(lái)送它進(jìn)反匯編神器IDA,扒掉這家伙的底褲。

打開(kāi)一看,好家伙,我直呼好家伙!也不加個(gè)殼啥的,直接裸奔,連基本的指令優(yōu)化都沒(méi)開(kāi),這還不給我扒個(gè)底朝天。

很快,我發(fā)現(xiàn)了一個(gè)有意思的地方:

8f1e8d54-4a2a-11eb-8b86-12bb97331649.png

這貨在遍歷文件目錄,像是在搜索什么東西。

找到文件過(guò)濾的地方,這里是一個(gè)數(shù)組,在遍歷尋找數(shù)組中的內(nèi)容。

8f642c56-4a2a-11eb-8b86-12bb97331649.png

接下來(lái),看一下過(guò)濾的字符串,高能來(lái)了!?。?/p>

8f8fe45e-4a2a-11eb-8b86-12bb97331649.png

居然在找簡(jiǎn)歷、offer、工程師關(guān)鍵字的文件?。。?/p>

這是什么騷操作?

后面還有一段邏輯,是檢測(cè)文件的MD5,防止把自己人“簡(jiǎn)歷.pdf”當(dāng)做了目標(biāo)。

拿到文件后呢,接著追溯起來(lái),代碼找起來(lái)太慢了,還是放沙箱里面抓行為吧。

把這個(gè)exe再一次送進(jìn)沙箱分析,來(lái)看一下網(wǎng)絡(luò)請(qǐng)求。

遺憾的是,并沒(méi)有發(fā)現(xiàn)有網(wǎng)絡(luò)請(qǐng)求,猜測(cè)是沒(méi)有拿到目標(biāo)文件所以沒(méi)有傳送?

于是我又構(gòu)造了一個(gè)假的Java研發(fā)工程師.pdf文件,來(lái)釣釣魚(yú)。

再來(lái)一次,果不其然,魚(yú)兒上鉤了,這一次抓到了一個(gè)網(wǎng)絡(luò)請(qǐng)求:

8fb77d20-4a2a-11eb-8b86-12bb97331649.png

一個(gè)神秘的域名DNS解析!限于沙箱的隔離環(huán)境,這個(gè)請(qǐng)求實(shí)際上并沒(méi)有成功,所以也就沒(méi)有后續(xù)對(duì)這個(gè)域名的請(qǐng)求了。

遺憾的是,這個(gè)域名現(xiàn)在已經(jīng)關(guān)閉了,沒(méi)法訪問(wèn),難道是別人先一步發(fā)現(xiàn)了嗎?

復(fù)盤(pán)

案情的全貌浮出了水面:

HR的郵箱收到了一個(gè)藏有木馬的《簡(jiǎn)歷.pdf》文件,文件打開(kāi)后會(huì)釋放并執(zhí)行一個(gè)木馬程序xxx.exe(隨機(jī)名)。

接著木馬會(huì)遍歷磁盤(pán)目錄,尋找文件名中包含簡(jiǎn)歷、offer、工程師三個(gè)關(guān)鍵字的文件。

拿到文件后,會(huì)通過(guò)網(wǎng)絡(luò)請(qǐng)求將拿到的文件發(fā)送出去!

究竟是誰(shuí)會(huì)做這樣的事?細(xì)思恐極!

責(zé)任編輯:xj

原文標(biāo)題:年輕人不講武德,居然在簡(jiǎn)歷中藏木馬

文章出處:【微信公眾號(hào):數(shù)據(jù)分析與開(kāi)發(fā)】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 編程
    +關(guān)注

    關(guān)注

    88

    文章

    3521

    瀏覽量

    93268
  • 木馬
    +關(guān)注

    關(guān)注

    0

    文章

    47

    瀏覽量

    13304
  • 源代碼
    +關(guān)注

    關(guān)注

    96

    文章

    2942

    瀏覽量

    66444

原文標(biāo)題:年輕人不講武德,居然在簡(jiǎn)歷中藏木馬

文章出處:【微信號(hào):DBDevs,微信公眾號(hào):數(shù)據(jù)分析與開(kāi)發(fā)】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏

    評(píng)論

    相關(guān)推薦

    OPA2277雙運(yùn)放只接穩(wěn)壓電源,兩個(gè)輸出居然有類(lèi)似方波輸出是怎么回事?

    約等于0V,4腳-5V,8腳+5V!問(wèn)題來(lái)了:1腳OUTA和7腳OUTB居然都有類(lèi)似方波的周期性峰峰值為7~8V的信號(hào)!這個(gè)信號(hào)從何而來(lái)?1、7腳在沒(méi)有信號(hào)輸入的情況下不也應(yīng)該為0V么!? 求各位大神了。百不得其解。 特別急
    發(fā)表于 09-09 08:07

    繼電器用在什么電路

    繼電器是一種特殊的繼電器,它利用偏原理來(lái)實(shí)現(xiàn)電路的自動(dòng)控制。在許多電子設(shè)備和系統(tǒng),偏繼電器都有廣泛的應(yīng)用。本文將詳細(xì)介紹偏繼電器
    的頭像 發(fā)表于 06-29 09:36 ?451次閱讀

    潤(rùn)和軟件與新疆就數(shù)字電網(wǎng)人工智能業(yè)務(wù)達(dá)成戰(zhàn)略合作

    近日,江蘇潤(rùn)和軟件股份有限公司(以下簡(jiǎn)稱“潤(rùn)和軟件”)與新疆信息技術(shù)有限公司(以下簡(jiǎn)稱“新疆”)開(kāi)展戰(zhàn)略合作交流,圍繞共建“數(shù)字電網(wǎng)人工智能產(chǎn)研聯(lián)合培育基地”舉行簽約暨揭牌儀式
    的頭像 發(fā)表于 05-11 09:54 ?297次閱讀
    潤(rùn)和軟件與新疆<b class='flag-5'>思</b><b class='flag-5'>極</b>就數(shù)字電網(wǎng)人工智能業(yè)務(wù)達(dá)成戰(zhàn)略合作

    20454系列細(xì)同軸線的使用特點(diǎn)

    細(xì)同軸線的結(jié)構(gòu)特點(diǎn)是屏蔽非色散,同軸線中導(dǎo)波的主要模式是TEM波,其特點(diǎn)是可以同時(shí)傳輸TE模式和TM模式,其截止頻率為零,相應(yīng)的截止波長(zhǎng)趨于無(wú)窮大。主要是由兩條同軸的內(nèi)外導(dǎo)體和中間的電介質(zhì)組成的雙
    的頭像 發(fā)表于 05-09 17:33 ?394次閱讀
    20454系列<b class='flag-5'>極</b><b class='flag-5'>細(xì)</b>同軸線的使用特點(diǎn)

    必馳為氪007全面提升智艙空間流暢性

    近日,氪宣布首款純電豪華轎車(chē)氪007正式上市,并于1月1日開(kāi)啟交付。新車(chē)將搭載由必馳提供智能語(yǔ)音技術(shù)的ZEEKR 007 OS 6.0操作系統(tǒng),以“極致開(kāi)放”為開(kāi)發(fā)理念,全面提升智艙空間流暢性。
    的頭像 發(fā)表于 01-22 13:52 ?717次閱讀

    居然智慧家戰(zhàn)略發(fā)布,力合微PLC技術(shù)為智能家居革新

    1月15日,居然智慧家“人車(chē)家”戰(zhàn)略發(fā)布會(huì)暨居然智慧家東直門(mén)總店和通州旗艦店開(kāi)業(yè)慶典在北京成功舉行,居然之家智能家居戰(zhàn)略規(guī)劃正式發(fā)布:“計(jì)劃三年內(nèi)在全國(guó)開(kāi)出500家居然智慧家門(mén)店?!痹?/div>
    的頭像 發(fā)表于 01-17 08:10 ?327次閱讀
    <b class='flag-5'>居然</b>智慧家戰(zhàn)略發(fā)布,力合微PLC技術(shù)為智能家居革新

    管在電力整流的作用

    管在整流器動(dòng)態(tài)應(yīng)用中都扮演著重要的角色,全橋整流器,它用于將交流電轉(zhuǎn)換為直流電,降壓轉(zhuǎn)換器的續(xù)流二管,反激轉(zhuǎn)換器的升壓二
    的頭像 發(fā)表于 12-25 11:30 ?1137次閱讀
    二<b class='flag-5'>極</b>管在電力整流<b class='flag-5'>中</b>的作用

    和漏的區(qū)別

    和漏的區(qū)別? 源和漏是晶體管的兩個(gè)重要,它們?cè)诰w管的工作過(guò)程
    的頭像 發(fā)表于 12-07 15:48 ?4706次閱讀

    元器件造假新套路:將“木馬”嵌入到 FPGA 或內(nèi)存組件

    元器件造假新套路:將“木馬”嵌入到 FPGA 或內(nèi)存組件
    的頭像 發(fā)表于 12-07 11:40 ?315次閱讀

    細(xì)同軸電纜連接器在攝像和監(jiān)控系統(tǒng)的關(guān)鍵作用

    細(xì)同軸電纜連接器旨在以最小的損耗處理高頻信號(hào),確保傳輸清晰可靠的視頻數(shù)據(jù)。
    的頭像 發(fā)表于 12-05 16:00 ?699次閱讀

    細(xì)同軸電纜連接器在移動(dòng)通信設(shè)備中有哪些應(yīng)用?

    細(xì)同軸電纜連接器可實(shí)現(xiàn)天線和移動(dòng)通信設(shè)備之間的連接。它們促進(jìn)設(shè)備和天線之間的信號(hào)傳輸,確保最佳的信號(hào)強(qiáng)度和接收。
    的頭像 發(fā)表于 12-05 15:06 ?878次閱讀

    為什么選擇細(xì)同軸電纜連接器作為高頻信號(hào)傳輸介質(zhì)呢?

    細(xì)同軸電纜連接器專門(mén)設(shè)計(jì)用于以最小的損耗處理高頻信號(hào),與傳統(tǒng)電纜連接器不同,細(xì)同軸電纜的衰減較小,可實(shí)現(xiàn)長(zhǎng)距離有效的信號(hào)傳輸。
    的頭像 發(fā)表于 12-05 14:40 ?734次閱讀

    電機(jī)的數(shù)什么意思?2,4,6,8的區(qū)別是什么?

    電機(jī)的數(shù)什么意思?2,4,6,8的區(qū)別是什么? 電機(jī)的數(shù)指的是電機(jī)
    的頭像 發(fā)表于 11-17 11:41 ?5611次閱讀

    華為安全大咖談 | 華為終端檢測(cè)與響應(yīng)EDR 第05期:挖礦木馬防御新視角:從攻擊鏈檢測(cè)到深度處置

    本期講解嘉賓 ? 近年來(lái),加密貨幣作為新興產(chǎn)業(yè),發(fā)展速度令人矚目。挖礦木馬是黑客進(jìn)行網(wǎng)絡(luò)交易并獲取加密貨幣的主要手段之一, 為了應(yīng)對(duì)挖礦木馬的威脅,基于人工智能的挖礦木馬檢測(cè)成為一種有效的解決方案
    的頭像 發(fā)表于 10-24 16:05 ?1060次閱讀
    華為安全大咖談 | 華為終端檢測(cè)與響應(yīng)EDR 第05期:挖礦<b class='flag-5'>木馬</b>防御新視角:從攻擊鏈檢測(cè)到深度處置

    細(xì),超1400萬(wàn)部老年機(jī)被遠(yuǎn)程控制,暗中扣費(fèi)!

    行業(yè)芯事行業(yè)資訊
    電子發(fā)燒友網(wǎng)官方
    發(fā)布于 :2023年09月27日 17:50:47